Уразливість Insecure Direct Object Reference у WP Job Portal
Уразливість CVE-2024-13873 у плагіні WP Job Portal дозволяє автентифікованим користувачам видаляти фото профілів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.8%
- Активно використовується
- немає в KEV
- Продукт
- wp job portal
Що відомо
Плагін WP Job Portal для WordPress має уразливість Insecure Direct Object Reference у функції deleteUserPhoto(), що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти фотографії профілів інших користувачів. Офіційне видалення файлів не відбувається, але це може вплинути на відображення профілів.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном WP Job Portal ця уразливість може призвести до несанкціонованого видалення фотографій користувачів, що впливає на довіру та якість користувацького досвіду. Хоча файли не видаляються фізично, порушення цілісності профілів може створити додаткові адміністративні витрати та негативний імідж.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Job Portal від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів до функції видалення фотографій, переглянути журнали активності на предмет підозрілих дій та застосувати заходи з мінімізації ризиків, наприклад, обмеження прав користувачів.